英特尔再爆重大芯片漏洞,苹果谷歌微软相继中招

近两年间,想必作为全球知名的半导体公司 Intel 的研发团队承受着巨大的压力,先是经历了被诸多媒体称之为“史诗级行业芯片漏洞事件”之 Meltdown (熔断)与 Spectre(幽灵)的劫难;后又在 5G 调制解调器的研发上摔了跟头;如今又有最新的消息爆出,安全研究人员在英特尔芯片中再次发现一种严重的漏洞——微架构数据采样(MicroARchitectural Data Sampling,简称 MDS),对此,不少人也将该漏洞叫做“ZombieLoad”(僵尸负载)。

01、再现“Meltdown 与 Spectre 身影”的ZombieLoad

之所以ZombieLoad 会引起安全研究人员的高度关注,是因为其与曾经影响了所有 iPhone、Android、PC 设备的Meltdown 与 Spectre 有着诸多的相似之处。

我们都知道彼时不少芯片厂商为了提高 CPU 性能,从而在芯片上引入了两种特性,一种叫乱序执行(Out-of-Order Execution),另一种为推测性执行(Speculative Execution),如今这两种特性是现代处理器工作方式的重要组成部分:

  • 乱序执行:是一种应用在高性能微处理器中来利用指令周期以避免特定类型的延迟消耗的范式。在这种方式下,可以避免因为获取下一条程序指令所引起的处理器等待,取而代之的处理下一条可以立即执行的指令;
  • 推测执行:采用这个技术的计算机系统会根据现有信息,利用空转时间提前执行一些将来可能用得上,也可能用不上的指令。如果指令执行完成后发现用不上,系统会抛弃计算结果,并回退执行期间造成的副作用(如缓存)。

其中,对于采用推测执行,最大的好处就是可以让应用程序或系统运行得更快、更高效。但让大家不容忽视的是,这也就造成了黑客可以利用Meltdown 或 Spectre漏洞,在应用软件未经任何授权下便可读取到英特尔处理器内核的信息,进而攻击者可获取到用户设备上的一些敏感数据,如密码、登录密钥、私人消息、邮件甚至是商业秘密文件。

如今,最新被研究人员发现的ZombieLoad 漏洞,针对的也是英特尔芯片在引用两种特性作设计的缺陷,即可以使用推测性执行来诱骗英特尔的处理器抓取从芯片的一个组件转移到另一个组件的敏感数据,不过这与使用推测性执行来获取内存中的敏感数据的 Meltdown 不同,MDS 攻击专注位于芯片组件之间的缓冲区。

据英特尔官方介绍,虽然 MDS 攻击也是通过侧信道攻击的方式,但它的实现是由四种截然不同的漏洞共同组成。

事实上,这四种不同的 MDS 攻击都利用了英特尔芯片如何执行省时技巧的捷径。在上文推测执行的解释中,我们看到 CPU 在程序执行请求之前或猜测程序正在请求数据的过程中,经常跟随代码中的命令分支,以便获得先机。如果指令执行完成后发现用不上,那么系统会抛弃计算结果。(在不同条件下,芯片可以从三个不同的缓冲区中获取数据,因此研究人员可以进行多次攻击。)

此前,英特尔的芯片设计人员可能认为错误的猜测,即使提供敏感数据的猜测也无关紧要。于是,他们将这些结果抛弃了。

但其实这个漏洞,如同Meltdown 和 Spectre 一样,攻击者可以通过处理器的缓存泄漏处理器从缓冲区获取的数据。整个过程,最多从一个 CPU 的缓冲区窃取几个字节的任意数据。但是倘若连续重复数百万次,攻击者可以开始窃取 CPU 正在实时访问的所有数据流。

与此同时,通过一些其他技巧,低权限攻击者可以发出请求,说服 CPU 将敏感数据(如密钥和密码)拉入其缓冲区,然后由 MDS 攻击将其吸出。这些攻击可能需要几毫秒到几小时,具体取决于目标数据和 CPU 的活动。

02、2011 年以后拥有英特尔芯片的设备危险!

据 Wired 报道,这一次的漏洞是由英特尔联合如奥地利大学、阿姆斯特丹大学、密歇根大学等欧洲多家大学,以及 Cyberus、360、Oracle 等安全软件公司的研究人员共同公布的。此前英特尔要求所有的研究人员对其研究成果保密,其实有些研究已经超过了一年,如今当它可以发布针对漏洞的修复程序时,这一事件才被爆出来。

当前,英特尔也正在试图淡化这一漏洞带来的影响,不过有研究人员警告道,这些漏洞代表了英特尔硬件的严重缺陷,可能需要禁用其部分功能,甚至某些公司的补丁也无济于事。

如今论其影响的范围,可追溯到 2011 年以后拥有英特尔芯片的所有计算机设备。不过,据悉,此次影响也仅局限于英特尔芯片,而 AMD 和 ARM 芯片不像早期的侧信道攻击那样易受攻击。

英特尔对此也表示,过去一个月最新发布的某些芯片型号已经包含了解决问题的方法。与此同时,微码的补丁将有助于清除处理器的缓冲区,防止数据被读取。

03、最新的漏洞对普通的用户意味着什么?

那么,这个漏洞对普通用户究竟意味着什么?

其实,对于个人用户而言,大家也不必太过惊慌。对此,安全研究人员格鲁斯解释道,“ZombieLoad 漏洞的出现并不意味着黑客或攻击者可以即刻接管用户的计算机,且进行驱动攻击,这个与去年的Meltdown(熔断)与 Spectre(幽灵)两大漏洞相比而言,要比 “Spectre(幽灵)更容易触发”,但是“比Meltdown(熔断)更难触发”。”

其实,想要通过该漏洞进行攻击,黑客需要具备足够的技能储备。

“但是,如果该漏洞利用代码在应用程序中编译或作为恶意软件提供,那么黑客也可以以此进行攻击,”格鲁斯补充道。

“其实,另也有很多方法可以入侵计算机并窃取数据。不过,当前对预测性执行和侧信道攻击的研究重点仍处于起步阶段。未来随着越来越多的调查结果曝光,数据窃取攻击有可能变得更容易利用和更简化。”

对于用户而言,想要避免或降低被攻击的风险,最好的做好就是,一旦有任何可用的补丁,记得及时安装。

04、我们是否可以继续信任英特尔的芯片?

当前,英特尔已发布微码以修补易受攻击的处理器,其中包括了 Intel Xeon、Intel Broadwell、Sandy Bridge、Skylake 和 Haswell 芯片。英特尔 Kaby Lake、Coffee Lake、Whiskey Lake 和 Cascade Lake 芯片也受到影响,以及所有 Atom 和 Knights 处理器。

基于此,英特尔也正面回应道:”关于微架构数据采样(MDS)安全问题,我们近期的很多产品已经在硬件层面得以解决了,包括很多第 8 代和第 9 代英特尔酷睿处理器、以及第 2 代英特尔至强可扩展处理器系列。

对其它受影响的产品,用户可以通过微代码更新、并结合今天发布的相应操作系统和虚拟机管理程序的更新获取安全防御。

我们在官方网站上也提供了更多信息,并一如既往的鼓励大家保持系统的及时更新,因为这是保持安全的最佳途径之一。我们在此要感谢那些与我们通力协作的研究人员、以及为此次协同披露做出贡献的行业合作伙伴们。”

除此之外,如苹果、微软、Google 等科技巨头们,也相继发布了补丁,希望将此作为抵御可能受到攻击的第一道防线。

据外媒 TechCrunch 报道,英特尔表示,与以前的补丁一样,微代码更新会对处理器性能产生影响。大多数修补后的消费者设备在最坏的情况下可能会受到 3% 的性能损失,在数据中心环境中则高达 9%。但是,其发言人表示,在大多数情况下,它不太可能引人注意。

05、漏洞并不可怕,只因技术本无罪

事实上,在硬件的设计与性能不断地优化与迭代下,安全防御功能肯定会由此逐步提升,但这并不意味着所有的设备就会足够的安全,而这也正如《我是谁:没有绝对安全的系统》中的经典语句所言,“人类才是系统中最大的漏洞。”

因此,对于身处数字信息化大爆炸时代的从业者,需铭记的是:技术本无罪,不要让其为人性的罪恶去买单。

文章内容仅供参考,不构成投资建议,投资者据此操作风险自负。转载请注明出处:天府财经网

(0)
上一篇 2019-07-02 11:41
下一篇 2019-07-03 15:55

相关推荐

  • 首发入局家庭场景,星炽动力启动“千台臻享计划” 国内首款应用级家庭具身机器人开启限量体验,人机共守模式引关注

    2025年11月15日,北京星炽动力科技有限公司(以下简称“星炽动力”)正式宣布,启动旗下首款应用级家庭具身智能机器人星炽H1 “千台臻享计划” ,面向全国限量招募1000个体验家庭。此举标志着,在10月10日产品首次亮相后仅一个月,星炽H1作为国内首款面向家庭场景的应用级具身机器人,正式从产品展示阶段迈入用户共创的新里程。 迅速落地,抢占家庭具身智能新赛道 从产品发布到启动用户体验计划仅用时一个月,星炽动力展现出将前沿技术快速落地的执行力。当前,机器人技术在工业与商用领域已日趋成熟,然而能够适应家庭复杂环境、提供综合服务的具身机器人,仍是产业待突破的领域。目前市面上面向家庭场景的机器人产品,多数仍停留在单一功能实现阶段。 星炽H1的推出,有望打破这一局面。它集自主移动、精细操作、环境感知与人机协同于一体,致力于成为在家庭环境中自由行动的“智能体”,而非仅完成特定任务的设备。值得关注的是,星炽H1明确其核心定位为“主动预防”,通过日常健康管理与认知训练,帮助家庭建立健康防护屏障。这一定位使其在家庭机器人赛道中确立了“首款应用级家庭具身机器人”的独特身位。 “千台臻享计划”:一场高价值的用户共创邀约 本次发布的重点——“千台臻享计划”,并非大规模公开发售,而是一次精准的限量体验活动。星炽动力希望通过该计划,寻找到首批1000个理念相合的家庭,授予其“星炽体验官”的身份。 这些体验官将率先把星炽H1迎入家中,亲身验证其在真实生活场景下的表现。他们的反馈不仅将检验以“预防”为重点的健康守护模式在家庭场景中的可行性,更将成为优化产品体验、打磨服务流程的关键依据,从而与星炽动力共同塑造首款应用级家庭具身机器人星炽H1的未来发展方向。为表达诚意,星炽动力为体验官们准备了一份包含机器人本体、专属健康管理服务及全套配套资源的诚意礼遇。 机遇与挑战并存,家庭具身机器人未来可期 行业观察人士指…

    2025-11-15
    2.4K
  • 东方超算Deep X集成AppMall.ai:让AI模型部署从”48小时噩梦”变成”3分钟傻瓜操作”

    东方超算(deepx.ai-power.com)宣布,Deep X G20系列产品将深度集成Appmall.ai人工智能应用商城,为企业提供超1000个预训练AI模型的一键部署服务。这一举措被认为有望解决中小企业AI落地的”最后一公里”难题——模型部署与调优。 行业痛点:AI模型部署成中小企业”拦路虎” 根据IDC《2024中国企业AI应用调研报告》,73%的中小企业表示”模型部署与调优”是AI落地的最大障碍,远超算力成本(58%)和数据质量(51%)。 传统模型部署流程的典型痛点: 某建筑设计院CTO描述了他们的”血泪史”:”去年我们想部署一个ControlNet模型做建筑效果图生成,招了个算法工程师,花了3周时间配环境、调参数。好不容易跑通了,发现显存不够,模型精度降到FP16后效果又不行。最后这个项目不了了之,前后烧了15万。” 某三甲医院影像科主任的遭遇更具代表性:”我们想用AI辅助肺结节检测,找了3家技术公司报价,最便宜的部署费都要18万,还不包括后续维护。后来自己试着部署开源模型,折腾2个月放弃了——我们是医生,不是程序员。” 突破方案:AppMall.ai将部署时间压缩至3分钟 东方超算与Appmall.ai达成深度合作,在Deep X G20系列产品中预装AI应用商城,提供”傻瓜式”模型部署体验。 AppMall.ai核心功能: 1. 超1000个预训练模型库 2. 一键式部署流程 传统部署流程(48小时): 下载模型 → 配置环境 → 安装依赖 → 转换格式 → 调试运行 → 优化性能 App…

    2025-10-23
    936
  • 智创未来-AI赋能产业新变革!2025年长江首城“人工智能+”创新发展大会举办

    9月29日,2025年长江首城“人工智能 +”创新发展大会成功举办。本次大会以“智创未来-AI赋能产业新变革”为主题,由宜宾市高铁南片区开发建设指挥部办公室、宜宾市科学技术局、宜宾市数据局、宜宾市经济合作和新兴产业局、北京中关村信息谷资产管理有限责任公司、宜宾发展产城投资有限公司联合主办,宜宾产城科创投资有限公司、宜宾信息谷科技服务有限责任公司承办,旨在抢抓人工智能发展战略机遇,推动人工智能与宜宾先进制造、低空经济、新能源等产业深度融合,加速构建创新生态系统,助力长江首城社会经济高质量发展。 宜宾市人民政府副市长、党组成员刘勇,中关村信息谷创始人、合伙人兼董事石七林,宜宾市数据局党组成员、副局长李育生,宜宾高新区管委会副主任许智,北京中关村信息谷公司副总经理王朝闻,高铁南片区指挥部,宜宾市科学技术局等相关部门领导出席本次大会。以及来自京津冀、长三角、粤港澳大湾区及成渝地区的上市公司、独角兽、专精特新、高新技术企业代表,基金、高校、研究院、商协会等生态合作伙伴共约150人参会,共话人工智能创新发展,共探产业合作新路径。 大会现场 会前,宜宾市委书记方存好、宜宾市委副书记曾令举等领导,相关部门负责人及参会企业嘉宾分批次实地考察竹颂生态城C座11层孵化环境,详细了解中关村信息谷在人工智能企业孵化、创新资源整合等方面的配套服务能力,对中关村信息谷打造人工智能创新孵化平台的举措表示认可。 考察竹颂生态城C座11层孵化环境 中关村信息谷创始人、合伙人兼董事石七林在致辞中表示,结合中关村四十余年创新经验与全国布局实践,阐述与宜宾合作的政策背景及“一孵化器、一基地、一园区”布局思路,提出通过资本、场景、人才等维度共建创新生态,实现“中关村创新”与“宜宾实干”同频共振。 中关村信息谷创始人、合伙人兼董事石七林致辞 高铁南片区指挥部办公室产业招引运营组组长、宜宾产城科创投资有限公司董事长李生申…

    2025-09-30 科技
    3.5K
  • 云改数转智惠 2025智博会中国电信精彩全回顾

    2025世界智能产业博览会于9月8日圆满落下帷幕。作为数字中国建设的主力军,中国电信紧扣“算网一体・智惠未来”主题,在展会期间重磅发布核心技术服务、全景展示数智创新成果、深度参与行业交流,以硬核科技实力与场景化应用实践,为重庆数字化转型、智能化升级注入强劲动能,全方位彰显云服务国家队的责任与担当。 成果全景展示:40余项数智创新点亮智博会 在智博会展厅,中国电信围绕“算网一体・智惠未来”主题,打造八大特色板块,集中呈现天翼云、人工智能、量子科技、数字工业等领域40余项重磅成果。从集成“算力、平台、数据、模型、应用”五位一体能力的“息壤”智能云体系,到服务超百万用户的星辰大模型;从全球首个“天衍”超量融合云平台,到“星瀚”“星巡”等支撑低空经济的四大平台,再到赋能基层治理的AI+视联网系统与重构生活场景的“美好家”数智家庭方案,中国电信通过沉浸式互动体验,让观展者直观感受数智技术从产业底座到民生服务的全场景应用,展现其在数智领域的硬核实力与创新实践。 天翼云算力大会:三大发布夯实重庆算力枢纽地位 作为智博会重要活动之一,9月6日天翼云・算力大会成功举办,大会以“算网一体 智惠未来”为主题,重磅发布三大关键举措:中国电信“息壤”算网一体服务算力调度正式入渝,引入新疆哈密绿色、20毫秒级低时延算力资源,并调度京、沪万卡级国产化算力至重庆;天翼云重庆3AZ中心云、区县城市云升级为智能云,构建“3+X+M”多层级算力体系与“中心云+城市云”协同模式;中国电信人工智能科创示范基地AI应用及大模型服务能力发布,重点面向政务、教育、医疗提供场景化AI解决方案。同时,与会嘉宾围绕“东数西算”落地挑战、算力互联互通等议题深入探讨,为重庆打造国家西部算力枢纽凝聚共识。 战略升级:“云改数转智惠”引领高质量发展 智博会期间,中国电信进一步阐释“云改数转智惠”战略内涵,该战略由“云改数转”升级而来,…

    2025-09-11 科技
    1.9K
  • 订单排到10月 工厂满产运转超半年 储能行业回暖了?

    8月22日,海辰储能第100GWh产品在重庆铜梁下线。海辰储能重庆制造基地总经理叶蓁表示,公司自创立起便专注储能。自今年3月起,海辰储能基地持续满产,订单已排至9月、10月。随着政策引导,长时储能更受追捧,海辰储能已发布多款长时储能产品。此外,海外储能市场增长也带动了订单量,中国储能企业出海正转向提供整体解决方案。

    2025-09-03
    3.9K
已有 0 条评论
目录